当前位置:首页 > 文章列表 > 文章 > linux > Linux iptables 规则命中次数如何核对:计数器查看与规则顺序排查

Linux iptables 规则命中次数如何核对:计数器查看与规则顺序排查

来源:17golang原创 2026-08-29 17:08:59 0浏览 收藏

排查 Linux 主机网络策略时,最容易误判的一件事是“规则已经写进去了,所以它应该生效”。更可靠的判断方法是先看 iptables -L 输出里的 pktsbytes:计数器持续增长,说明流量确实走到了这条规则;计数器一直为零,则要回头检查链、协议、端口和规则顺序。

先清楚记录一次基线,再复现一条可控请求,最后同时核对 pkts、bytes 和规则顺序,才能把“规则存在”和“规则命中”区分开。

要点速览
  • pkts 表示匹配到的包数量,bytes 表示匹配到的字节数量。
  • 计数器为零不一定是服务没流量,也可能是前面的 ACCEPT 或 DROP 已经结束了匹配。
  • 清零计数器会影响现场证据,生产环境应先保存规则和当前计数。

先看计数器,再判断规则是否命中

先把当前规则保存一份,避免排查过程中丢掉现场:

sudo iptables-save > /tmp/iptables.before-check
sudo iptables -L INPUT -n -v --line-numbers

重点看四列:规则编号、pktsbytes 和目标动作。不要只盯着端口描述;端口写对了但计数器仍为零,通常说明请求没有进入这条规则,或者已经被更靠前的规则处理。

下面这张图只保留一次核对所需的真实节点:从 iptables -L 读出 pktsbytes,再判断“规则命中”。

iptables -L 输出中 pkts 和 bytes 计数器增长后确认规则命中

用一次可控请求验证计数器变化

不要一边压测一边看计数器,那样很难知道是哪类流量触发了规则。选择一个明确的源地址或端口,先记录一次输出,再发出一条测试请求,然后重复查看同一条规则:

sudo iptables -L INPUT -n -v --line-numbers
curl --connect-timeout 3 http://192.0.2.10:8080/health
sudo iptables -L INPUT -n -v --line-numbers

如果目标服务确实收到请求,对应规则的 pkts 至少会增加 1;TCP 请求的 bytes 通常也会增加。若请求失败且计数器不变,先确认请求是否真的到达这台主机,再看规则的协议、目的地址和目的端口是否一致。

计数器为零时,优先检查规则顺序

iptables 按链中的顺序检查规则。前面一条命中后,后面的终止性目标就可能让当前请求不再继续走到目标规则。常见情况是:第 2 行已经 ACCEPT,第 8 行的 DROP 永远没有机会增加计数。

排查时把行号和目标一起读出来:

sudo iptables -L INPUT -n -v --line-numbers

重点不是把规则移动得越多越好,而是先回答三个问题:复现请求匹配哪一行;该行的目标是 ACCEPT 还是 DROP;目标规则前面是否存在更宽的条件。必要时先保存当前规则,再做一次最小调整,并立即用同一条请求复核。

iptables 规则顺序中 ACCEPT 先于 DROP 导致后续规则不再命中

清零计数器前先保留现场证据

计数器清零适合开始一轮新的验证,不适合替代日志。清零前至少保存:

sudo iptables-save > /tmp/iptables.before-zero
sudo iptables -L INPUT -n -v --line-numbers

如果确实需要从零开始观察,可以只清理指定链的计数器,然后马上记录时间和测试请求。不要把清零动作和改规则放在同一个不可回退的操作里,否则后续无法判断变化来自流量还是配置改动。

一套可回滚的最小核对流程

  1. 保存 iptables-save 输出,记录当前规则和计数器。
  2. 用带行号的 iptables -L INPUT -n -v 找到目标规则。
  3. 发送一条边界明确的测试请求,不要混入压测流量。
  4. 再次查看 pktsbytes,并核对命中的行号。
  5. 若调整规则,保留调整前文件;验证失败时按保存内容恢复,并重新查看计数器。

常见问题与延伸问答

为什么规则存在但 pkts 仍为零?

最常见原因是请求没有到达该主机、匹配条件不一致,或前面的终止性规则已经处理了请求。

只看 bytes 不看 pkts 可以吗?

不建议。两个计数器一起看更容易区分“确实有包经过”和“规则条件写错”这两类问题。

清零计数器会删除规则吗?

清零只改变统计值,不等于删除规则;但它会破坏当前统计证据,所以应先保存现场。

总结

iptables 排查的最小闭环是“保存现场、看行号、发单次请求、复查计数器、保留回滚点”。把 pktsbytes 当作验证信号,再结合 ACCEPTDROP 的规则顺序,通常比反复改端口条件更快定位问题。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
shimeji桌宠官网入口是什么?屏幕伙伴适合哪些安卓用户shimeji桌宠官网入口是什么?屏幕伙伴适合哪些安卓用户
上一篇
shimeji桌宠官网入口是什么?屏幕伙伴适合哪些安卓用户
Go netip.ParseAddr 遇到带区域标识的 IPv6:地址解析与 zone 的取舍
下一篇
Go netip.ParseAddr 遇到带区域标识的 IPv6:地址解析与 zone 的取舍
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • ljg-skills -
    ljg-skills
    ljg-skills 是李继刚开源的 AI 技能与提示词集合,面向大模型使用者整理了一批可复用的 prompt、角色设定和任务技能模板,适合用于学习提示词设计、搭建个人 AI 工作流和沉淀团队常用智能体能力。
    5425次使用
  • MELO音乐 - AI 音乐生成平台,支持多模态创作能力
    MELO音乐
    MELO音乐是一站式AI视频与音乐制作助手,对标suno, udio的高品质体验。提供伴奏生成、原创写词、无损导出、哼唱识曲、混音变声等全套音频与短视频编辑工具。无论是流行Kpop、电音说唱、民谣古风、摇滚儿歌还是商用轻音乐,MELO为你免费谱曲,轻松做同款!
    4911次使用
  • UniScribe - AI 免费在线音视频转文字平台
    UniScribe
    UniScribe 是一款 AI 音视频转文字与内容整理工具,支持上传音频、视频文件或粘贴 YouTube 链接,自动生成转写文本、摘要、思维导图和关键问题,并支持多格式导出,适合会议记录、课程学习、访谈整理和内容创作复盘。
    4834次使用
  • 剧云 - 免费 AI 智能中文剧本创作平台
    剧云
    剧云是专业中文剧本创作平台,安全稳定运行十余年,集成AI编剧、剧本医生审核、人物小传、剧情关系图、大纲编写、多人协作、Word导入导出、版权管控功能,数据安全防护,轻松高效创作剧本。
    5097次使用
  • 万象有声 - AI 一站式有声内容创作平台
    万象有声
    万象有声,一个专为有声创作者打造的新一代智能有声内容创作平台。平台提供专业的智能拆章、智能画本编辑、AI配音、AI生成音效、后期制作、智能对轨、智能审听等有声创作全流程工具,可以帮助创作者高效、低成本创作出引人入胜的有声作品。立即体验,让有声书制作更简单!
    5056次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码